Tillbaka till Nyheter
SäkerhetAI Understanding genomgång

GBHackers rapporterar kritiska NVIDIA NemoClaw-fel kan låta angripare ihärdigt kapa lokala AI-agenter

GBHackers rapporterar att CVE-2026-65105 kan utsätta NemoClaws lokala Ollama API för DNS-återbindning och ihållande modellmallförgiftning. NVIDIA:s svar bekräftas inte oberoende här.

5 min readRead the linked source
Source-provided image accompanying GBHackers reports critical NVIDIA NemoClaw flaw could let attackers persistently hijack local AI agents
KällhänvisningKälla inspelad
Förläggare
gbhackers.com
Källlänk
gbhackers.comhttps://gbhackers.com/nvidia-nemoclaw-vulnerability/
Källtyp
Länkad källa – status för primär källa har inte fastställts.
SammanhangFörstå detta på 60 sekunder

Börja här

Nyckeltermer

API (Application Programming Interface)
Ett strukturerat sätt för ett mjukvarusystem att skicka förfrågningar till och ta emot svar från ett annat system.
MCP (Model Context Protocol)
Ett öppet protokoll som låter AI-applikationer ansluta till externa verktyg, datakällor och kontextleverantörer på ett standard sätt.
Systemprompt
En högprioriterad instruktion som anger beteende, policy och svarsstil för en modell.
Testa dig självAI Agents Quiz

Vad hände

GBHackers rapporterar att forskarna Elad Luz och Ofek Itach från Oasis Security identifierade CVE-2026-65105 i NVIDIA NemoClaw. Det rapporterade felet innebär att NemoClaw konfigurerar sin lokala Ollama-inferenstjänst för att lyssna på alla nätverksgränssnitt, vilket potentiellt tillåter webbläsarbaserade DNS-återbindningsattacker att nå ett oautentiserat API.

GBHackers rapporterar att Oasis Security-forskarna Elad Luz och Ofek Itach avslöjade en sårbarhet spårad som CVE-2026-65105 i NVIDIA NemoClaw. Enligt rapporten kan NemoClaw distribuera OpenClaw AI-agenten i NVIDIA OpenShell-sandlådor samtidigt som Ollama används på värden som en lokal slutledningsbackend. Artikeln säger att den sårbara installationen konfigurerar Ollama med OLLAMA_HOST=0.0.0.0:11434, vilket binder tjänsten till alla nätverksgränssnitt snarare än bara loopback-adressen. GBHackers säger att användare kan få veta att tjänsten är tillgänglig på localhost:11434, även om konfigurationen också tillåter lokal nätverksåtkomst.

GBHackers rapporterar att Ollama:s API på port 11434 inte kräver autentisering och förlitar sig vanligtvis på kontroller av webbläsarens ursprung, inklusive CORS och Host-header-validering. Forskarna har enligt uppgift funnit att Host-header-validering kan kringgås när Ollama är bunden till en icke-loopback-adress som 0.0.0.0. I attacken som beskrivs av uttaget besöker ett offer en angriparkontrollerad domän som initialt löser sig till angriparens server. Domänen ändras senare för att lösas till en lokal adress, såsom 127.0.0.1, medan webbläsaren fortsätter att behandla värdnamnet som samma ursprung. Artikeln säger att detta kan tillåta JavaScript från den skadliga webbplatsen att göra förfrågningar till offrets lokala Ollama-tjänst.

Enligt GBHackers kan det exponerade API:et låta en angripare räkna upp installerade modeller, identifiera Ollama-versionen, skicka inferensförfrågningar, ladda ner stora modeller eller ta bort befintliga modeller. Artikeln identifierar modell-mallförgiftning som den allvarligaste rapporterade möjligheten. Det säger att en angripare kan hämta en legitim mall genom /api/show och använda /api/create för att bevara modellens synliga namn, metadata, storlek och uppenbara möjligheter samtidigt som de lägger till dolda instruktioner till hur meddelanden behandlas. GBHackers rapporterar att dessa instruktioner kan kvarstå vid senare interaktioner, potentiellt leda en agent att generera bakdörrskod, undertrycka varningar, rekommendera skadliga paket eller webbadresser, eller exfiltrera data om agenten har utgående åtkomst. Dessa fynd har inte bekräftats oberoende av det tillhandahållna källmaterialet.

Källinformation: gbhackers.com ↗

Varför det spelar roll

Om rapportens tekniska konto är korrekt kan en angripare göra mer än att konsumera lokala resurser: de kan ändra en modells chattmall så att dolda instruktioner kvarstår i framtida interaktioner. De praktiska konsekvenserna skulle bero på de behörigheter och anslutna system som är tillgängliga för AI-agenten.

Det rapporterade problemet är viktigt eftersom det riktar sig mot gränsen mellan en lokal AI-modell och programvaran som styr hur en agent tolkar meddelanden. En konventionell systemprompt kan ibland åsidosättas eller inspekteras som en del av en applikations kontrolllogik. GBHackers säger att en förgiftad chattmall fungerar på ett lägre bearbetningslager och appliceras under varje slutledningsbegäran, vilket kan göra förändringen svårare för en vanlig användare att lägga märke till. Artikelns konto beskriver därför en persistensrisk snarare än en engångsuppmaning.

Den potentiella påverkan formas av vad medlet kan nå. GBHackers säger att OpenShell kan minska direkt exponering på värdnivå genom filsystem, nätverk och processisolering, men det betonar också att den återstående risken beror på agentens beviljade behörigheter. Rapporten listar källlager, CI/CD-system, interna API:er, molnplattformar, meddelandetjänster och Model Context Protocol-servrar som exempel på anslutna resurser. Om en komprometterad agent kan komma åt sådana system kan dolda instruktioner påverka kodgenerering, rekommendationer, datahantering eller åtgärder som vidtas genom dessa integrationer. Källan fastställer inte att något av dessa system faktiskt har äventyrats.

Den rapporterade 0.0.0.0-bindningen skapar också ett separat problem för det lokala nätverket. GBHackers säger att andra enheter i samma nätverkssegment kan komma åt Ollama-tjänsten direkt utan att använda DNS-återbindning. Det breddar problemet bortom ett offer som besöker en skadlig webbsida och gör nätverkssegmentering och tjänstexponering relevant för implementeringsbeslut. Samtidigt ger källan inga bevis på exploatering i det vilda, antal påverkade utplaceringar, lyckad kompromiss av en verklig organisation eller bekräftad datastöld. Den fastställer inte heller självständigt hur varje NemoClaw-installation är konfigurerad.

Interactive Mechanism

Interaktiv mekanism: hur det faktiskt fungerar

Utforska den underliggande tekniken bakom denna utveckling interaktivt.

Agent Lifecycle Stage:
1
User Intent & Planning: "Audit customer refund request #4092 and settle payment."
2
Tool Calling: Emits structured JSON call crm_get_transaction(id='4092').
3
Guardrail & Verification:🛡️ Paused: High-value action requires human operator sign-off.
4
Final Settlement: Refund recorded, email receipt dispatched, and audit log stored.
Core takeaway: An AI agent is not just a language model—it is a closed loop of planning, tool invocation, and environment feedback. Production systems require self-healing retries and strict human approval guardrails.
Interaktiv konceptkontroll+10 Points
AI Agents Quiz

An agent must create a draft calendar event for Tuesday at 2 p.m. Which evidence would establish the requested result?

Vad du ska titta på härnäst

NVIDIA:s svar, alla patch- eller konfigurationsvägledningar och oberoende teknisk validering är de viktigaste frågorna. Organisationer som använder NemoClaw med Ollama bör granska port 11434 exponering, begränsa åtkomst och granska modellmallar för obehöriga ändringar.

Den första frågan att titta på är om NVIDIA bekräftar CVE-2026-65105 och publicerar en korrigering, begränsning eller reviderad installationsvägledning. GBHackers säger att forskarna rapporterade problemet till NVIDIAs Product Security Incident Response Team innan publiceringen, men den medföljande artikeln inkluderar inte NVIDIA:s svar eller säger om en fix var tillgänglig vid publiceringen. Tills den informationen är tillgänglig bör allvarlighetsgraden och åtgärdsstatusen behandlas som rapporterad snarare än som oberoende verifierad.

Operatörer bör granska om Ollama är bunden till 0.0.0.0 eller en annan adress utan loopback, begränsa åtkomst till port 11434 och kontrollera brandväggsreglerna för exponering för lokalt nätverk. GBHackers rekommenderar specifikt att du granskar exponerade gränssnitt och granskar modellmallar för obehöriga ändringar. Administratörer bör också undersöka vilka filer, arkiv, referenser, API:er, molntjänster och MCP-servrar en agent kan komma åt, eftersom artikeln säger att dessa behörigheter avgör hur långt en kompromiss på modellnivå kan sträcka sig. Dessa är defensiva åtgärder som härrör från rapporten, inte bevis på att en incident har inträffat.

Oberoende reproduktion är en annan viktig kontrollpunkt. Säkerhetsteam och forskare kommer att behöva fastställa om den beskrivna DNS-återbindningsvägen fungerar över stödda webbläsare, operativsystem, NemoClaw-versioner och Ollama-konfigurationer, och om malländringar kvarstår exakt som rapporterats. De bör också avgöra hur administratörer på ett tillförlitligt sätt kan upptäcka ändrade mallar och om sandlådekontroller förhindrar åtkomst till känsliga resurser. Den medföljande källan anger inte det påverkade versionsintervallet, CVSS-poängen, tillgänglighetskoden för utnyttjande, tidslinjen för patch eller antalet exponerade installationer, så dessa detaljer förblir meningsfulla okända.

Relaterade guider och frågesporter

AI-agenterAI-modeller förklarasAI säkerhetPrompt EngineeringTesta vad du vet – prova ett gratis AI-quizSlå upp en AI-term i vår ordlistaFölj AI-regleringen
Hittade du detta användbart?